Проблемы регулирования процессов идентификации личности при доступе к информации
Апрель, 2015
Де-факто вопросы выбора механизмов и средств идентификации и аутентификации (ИА) субъектов доступа к ИС, согласно существующим нормативным документам, в неявной форме отданы на откуп владельцам ИС. В законодательной и нормативной базе РФ вопросам регулирования процессов ИА уделено недостаточное внимание: не выработано единого понимания сути процессов ИА, подходов к обеспечению безопасности, нет единой терминологии — владельцы ИС создают подсистемы ИА согласно своим представлениям, что не может не сказываться на качестве систем управления доступом и общей защищённости корпоративных сетей от НСД.
Федеральные законы. В 149-ФЗ (ст.10, п.2) идентификация упоминается лишь в связи с достоверными сведениями о распространителе информации; в 63-ФЗ нет ни слова об аутентификации, а существенный недостаток ст.5 “Виды электронных подписей” — не отмечено, что использование усиленной квалифицированной подписи возможно только после успешного прохождения строгой процедуры аутентификации. 152-ФЗ не содержит упоминаний об ИА; в 210-ФЗ считается, что для доступа к государственным услугам достаточно идентификации (ст.23, п.5 об универсальной электронной карте), при этом понятие не раскрывается. В 112-ФЗ ЕСИА упоминается без комментариев и раскрытия механизмов ИА; 184-ФЗ “О техническом регулировании” содержит только требование идентификации продукции. Итак, понятие “аутентификация” в законах РФ не упоминается, “идентификация” имеется только в 149-ФЗ.
Постановления Правительства. В ПП РФ № 111 (09.02.2012) о доступе к системе межведомственного взаимодействия нет ни слова об аутентификации. Самые подробные определения ИА даны в ПП РФ № 977 (28.11.2011), однако без указаний о способах и механизмах безопасного выполнения процессов. Показательны ПП РФ № 208 (24.03.2011): требование идентификации и аутентификации пользователя универсальной электронной карты и четырежды повторяющееся “доступ после успешной аутентификации картой устройства обслуживания” (как будто выполнены способом copy pass). В большинстве документов о применении ЭП нет ни слова об аутентификации, хотя применение квалифицированной ЭП без предварительной ИА тесно связано с приданием электронному документу юридической силы: без предварительной строгой аутентификации даже усиленная квалифицированная подпись не сможет обеспечить ЮС ЭД.
Приказы ФСБ России и ФСТЭК России. В совместном Приказе ФСБ № 416 / ФСТЭК № 489 (31.08.2010) о защите информации в системах общего пользования упоминаний о процессах ИА нет. В Приказе ФСБ № 795 (27.12.2011) о требованиях к форме квалифицированного сертификата ключа проверки ЭП порядок расположения полей устанавливается “в соответствии с основами аутентификации в открытых системах” (ГОСТ Р ИСО/МЭК 9594-8-98), а в п.25 значение “1” в нулевом бите поля KeyUsage означает использование ключа для “выполнения процедур аутентификации или контроля целостности”. В РД Гостехкомиссии 1992 г. аутентификация определена как “проверка принадлежности субъекту доступа предъявленного им идентификатора; подтверждение подлинности”; в “Сборнике РД” 1998 г. — “пользователи АС должны проходить процедуру аутентификации” без определения процесса; в документах 2014 г. (“Меры защиты информации в ГИС”) определение ИА объединяет присвоение и сравнение идентификаторов с проверкой принадлежности — не совсем полное, поскольку “принадлежность” и “подлинность” разные сущности и доказываются отличающимися механизмами: подлинность подтверждается аутентификатором (секретом — приватным ключом или паролем), принадлежность — процедурой проверки валидации электронного удостоверения, связывающего ключевой материал и идентификаторы с конкретной личностью.
Заключение
Возможные причины сложившейся ситуации: регулирование процессов ИА находится “между” сферами действия ФСБ России (для аутентификации в основном используются западные криптографические алгоритмы — не предмет ФСБ) и ФСТЭК России (отвечает за защищённость сетей, но криптография не входит в его сферу); Минкомсвязи могло бы выступить инициатором, но там ощущается недостаток специалистов. Международные стандарты ISO/IEC ITU опираются на результаты исследований института НИСТ (США); в РФ до сих пор не нашлось “бизнес-заказчика” для исследований ИА. Тем не менее интенсивная информатизация и перевод госуслуг в электронный вид приведут к решению этих задач и повышению безопасности удалённого электронного взаимодействия.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: Интернет-портал connect-wit.ru, апрель, 2015
Эксперт: Алексей Сабанов, Аладдин
